<?xml version="1.0" encoding="UTF-8"?>
<rss version="2.0">
	<channel>
		<title>Mikrotik.moscow [тема: DST-NAT и правила брандмауэра]</title>
		<link>http://mikrotik.moscow</link>
		<description>Новое в теме DST-NAT и правила брандмауэра форума RouterOS на сайте Mikrotik.moscow [mikrotik.moscow]</description>
		<language>ru</language>
		<docs>http://backend.userland.com/rss2</docs>
		<pubDate>Sun, 16 Aug 2026 21:25:36 -0400</pubDate>
		<item>
			<title>DST-NAT и правила брандмауэра</title>
			<description><![CDATA[<b><a href="http://mikrotik.moscow/forum/forum57/60185-dst_nat-i-pravila-brandmauera/message229136">DST-NAT и правила брандмауэра</a></b> <i>RouterOS</i> в форуме <a href="http://mikrotik.moscow/forum/forum57/">RouterOS</a>. <br />
			Верно. Безопасность чего? Вот в чем вопрос. <br />
			<i>07.01.2014 21:57:00, efaden.</i>]]></description>
			<link>http://mikrotik.moscow/forum/forum57/60185-dst_nat-i-pravila-brandmauera/message229136</link>
			<guid>http://mikrotik.moscow/forum/forum57/60185-dst_nat-i-pravila-brandmauera/message229136</guid>
			<pubDate>Tue, 07 Jan 2014 21:57:00 -0500</pubDate>
			<category>RouterOS</category>
		</item>
		<item>
			<title>DST-NAT и правила брандмауэра</title>
			<description><![CDATA[<b><a href="http://mikrotik.moscow/forum/forum57/60185-dst_nat-i-pravila-brandmauera/message229135">DST-NAT и правила брандмауэра</a></b> <i>RouterOS</i> в форуме <a href="http://mikrotik.moscow/forum/forum57/">RouterOS</a>. <br />
			В общем, чтобы заблокировать этот трафик только для входящих, я добавил правило в файрволл для цепочки forward и указал In.Interface ether1-gateway, верно? Тогда пользователи не смогут выходить через этот конкретный порт, но входящий трафик, приходящий на ether1-gateway, будет правильно перенаправляться. Кстати, моя конфигурация файрволла выглядит нормально с точки зрения безопасности? <br />
			<i>07.01.2014 17:09:00, Windmage.</i>]]></description>
			<link>http://mikrotik.moscow/forum/forum57/60185-dst_nat-i-pravila-brandmauera/message229135</link>
			<guid>http://mikrotik.moscow/forum/forum57/60185-dst_nat-i-pravila-brandmauera/message229135</guid>
			<pubDate>Tue, 07 Jan 2014 17:09:00 -0500</pubDate>
			<category>RouterOS</category>
		</item>
		<item>
			<title>DST-NAT и правила брандмауэра</title>
			<description><![CDATA[<b><a href="http://mikrotik.moscow/forum/forum57/60185-dst_nat-i-pravila-brandmauera/message229134">DST-NAT и правила брандмауэра</a></b> <i>RouterOS</i> в форуме <a href="http://mikrotik.moscow/forum/forum57/">RouterOS</a>. <br />
			Это ожидаемое поведение. Вам нужна правило брандмауэра, разрешающее трафик DST-NAT. Вы правы, что DST-NAT идёт перед Forward, но это означает, что если вы перенаправляете порт 99 на порт 21, правила Forward будут видеть dst-порт как 21, а не 99. Но вам всё равно нужно разрешить пакет в цепочке Forward. Вы всегда можете добавить конкретное правило Forward для этого порта… например, только когда dst-адрес – перенаправление порта. <br />
			<i>07.01.2014 16:53:00, efaden.</i>]]></description>
			<link>http://mikrotik.moscow/forum/forum57/60185-dst_nat-i-pravila-brandmauera/message229134</link>
			<guid>http://mikrotik.moscow/forum/forum57/60185-dst_nat-i-pravila-brandmauera/message229134</guid>
			<pubDate>Tue, 07 Jan 2014 16:53:00 -0500</pubDate>
			<category>RouterOS</category>
		</item>
		<item>
			<title>DST-NAT и правила брандмауэра</title>
			<description><![CDATA[<b><a href="http://mikrotik.moscow/forum/forum57/60185-dst_nat-i-pravila-brandmauera/message229133">DST-NAT и правила брандмауэра</a></b> <i>RouterOS</i> в форуме <a href="http://mikrotik.moscow/forum/forum57/">RouterOS</a>. <br />
			Привет! RB750G - RouterOS 6.7. Проблема с переадресацией портов. Переадресация работает только тогда, когда я также добавляю правило брандмауэра для цепочки FORWARD для конкретного порта. Например, если я перенаправляю порт 3389 на NAT, то должен добавить правило accept forward для порта 3389 в брандмауэре. Как я читал, dst-nat должен обрабатываться до фильтрации брандмауэра, и он не должен на него влиять. Но в моем случае это не так. Мне нужно иметь правила forward в брандмауэре, потому что я хочу разрешать только определенные протоколы для клиентов. Что посоветуете? Вот конфигурация: x.x.x.x - публичный IP-адрес.<br /><br />NAT:<br /><br />0 &nbsp; ;;; default configuration<br /> &nbsp; &nbsp;chain=srcnat action=masquerade to-addresses=0.0.0.0 out-interface=ether1-gateway<br /><br />1 &nbsp; ;;; Server<br /> &nbsp; &nbsp;chain=dstnat action=dst-nat to-addresses=192.168.234.254 to-ports=3389 protocol<br /> &nbsp; &nbsp;dst-address=x.x.x.x in-interface=ether1-gateway dst-port=3389<br /><br />2 &nbsp; chain=dstnat action=dst-nat to-addresses=192.168.234.254 to-ports=1723 protocol<br /> &nbsp; &nbsp;dst-address=x.x.x.x in-interface=ether1-gateway dst-port=1723<br /><br />3 X chain=dstnat action=dst-nat to-addresses=192.168.234.254 to-ports=443 protocol=<br /> &nbsp; &nbsp;dst-address=x.x.x.x dst-port=443<br /><br />4 &nbsp; ;;; ILO<br /> &nbsp; &nbsp;chain=dstnat action=dst-nat to-addresses=192.168.234.10 to-ports=443 protocol=t<br /> &nbsp; &nbsp;dst-address=x.x.x.x in-interface=ether1-gateway dst-port=443<br /><br />5 &nbsp; chain=dstnat action=dst-nat to-addresses=192.168.234.10 to-ports=17988-17990<br /> &nbsp; &nbsp;protocol=tcp dst-address=x.x.x.x in-interface=ether1-gateway<br /> &nbsp; &nbsp;dst-port=17988-17990<br /><br />Брандмауэр:<br />0 &nbsp; ;;; Drops invalid connections on input and forward chains<br /> &nbsp; &nbsp;chain=input action=drop connection-state=invalid<br /><br />1 &nbsp; chain=forward action=drop connection-state=invalid<br /><br />2 &nbsp; ;;; Access to router from LAN - administration<br /> &nbsp; &nbsp;chain=input action=accept src-address-list=LAN<br /><br />3 &nbsp; chain=input action=accept connection-state=related<br /><br />4 &nbsp; chain=input action=accept connection-state=established<br /><br />5 &nbsp; chain=input action=accept protocol=icmp<br /><br />6 &nbsp; chain=input action=drop<br /><br />7 &nbsp; ;;; LAN2WAN rules<br /> &nbsp; &nbsp;chain=forward action=accept connection-state=established<br /><br />8 &nbsp; chain=forward action=accept connection-state=related<br /><br />9 &nbsp; ;;; HTTP<br /> &nbsp; &nbsp;chain=forward action=accept protocol=tcp dst-port=80<br /><br />10 &nbsp; ;;; HTTPS<br /> &nbsp; &nbsp;chain=forward action=accept protocol=tcp dst-port=443<br /><br />11 &nbsp; ;;; POP3<br /> &nbsp; &nbsp;chain=forward action=accept protocol=tcp dst-port=110<br /><br />12 &nbsp; ;;; SMTP<br /> &nbsp; &nbsp;chain=forward action=accept protocol=tcp dst-port=25<br /><br />13 &nbsp; ;;; DNS<br /> &nbsp; &nbsp;chain=forward action=accept protocol=udp dst-port=53<br /><br />14 &nbsp; ;;; NTP<br /> &nbsp; &nbsp;chain=forward action=accept protocol=udp dst-port=123<br /><br />15 &nbsp; ;;; PING<br /> &nbsp; &nbsp;chain=forward action=accept protocol=icmp<br /><br />16 &nbsp; ;;; RDP<br /> &nbsp; &nbsp;chain=forward action=accept protocol=tcp dst-port=3389<br /><br />17 &nbsp; ;;; VPN<br /> &nbsp; &nbsp;chain=forward action=accept protocol=tcp dst-port=1723<br /><br />18 &nbsp; ;;; Bloom<br /> &nbsp; &nbsp;chain=forward action=accept protocol=tcp dst-port=8194-8294<br /><br />19 &nbsp; chain=forward action=accept protocol=udp dst-port=48129-48137<br /><br />20 &nbsp; ;;; ILO<br /> &nbsp; &nbsp;chain=forward action=accept protocol=tcp dst-port=17988-17990<br /><br />21 &nbsp; ;;; Hosting<br /> &nbsp; &nbsp;chain=forward action=accept protocol=tcp dst-port=2083<br /><br />22 &nbsp; chain=forward action=drop <br />
			<i>07.01.2014 16:34:00, Windmage.</i>]]></description>
			<link>http://mikrotik.moscow/forum/forum57/60185-dst_nat-i-pravila-brandmauera/message229133</link>
			<guid>http://mikrotik.moscow/forum/forum57/60185-dst_nat-i-pravila-brandmauera/message229133</guid>
			<pubDate>Tue, 07 Jan 2014 16:34:00 -0500</pubDate>
			<category>RouterOS</category>
		</item>
	</channel>
</rss>
